资讯动态

谷歌开源赏金无限期停摆:AI 报告太多

发布时间:2026/10/8 5:41:49 来源:尧图企业网站定制
谷歌的开源漏洞赏金计划被 AI 报告淹到按下了暂停键——而且是无限期。Open Source Software Vulnerability Rewards ProgramOSS VRP开源软件漏洞奖励计划是谷歌用来鼓励白帽黑客在自己开源项目里挖漏洞的悬赏项目。近日该项目在 X 账号上发帖宣布暂停理由说得非常直白自动化提交的数量出现了「显著上升」其中「绝大部分」几乎没有价值审核端已经处理不过来。暂停的边界也很清楚已经提交、正在排队处理的报告会继续走完流程但今后提交的漏洞不再发放奖金也不再接收新的悬赏申报。官方口风是这轮暂停有可能只是暂时的但目前的说法是「无限期」。漏洞赏金这套机制本来是给渗透测试者和出于善意的黑客准备的谁在一个软件平台里挖出真实漏洞或可利用的缺陷谁就拿钱。它能运转靠的是一个隐含前提——找漏洞有技术门槛也要花时间所以奖金可以换来稀缺的注意力。AI 安全工具把这个前提拆掉了。任何人打开一个模型就能跑出一份像模像样的「漏洞报告」。这些低投入投稿里混着 AI 幻觉、错误数据以及大段似懂非懂的冗长代码。对审核者来说甄别一份假报告的工作量有时候比验证一个真漏洞还大。于是出现了一个反常局面工具越多噪音越多真正有用的信号反而被埋得更深。「slop」这个词这两年从内容平台一路扩散到技术社区指的就是这种批量生成、看起来像回事、实际上没有价值的内容。它的成本结构非常特殊生产者几乎零成本消费者却要付出全额的时间。漏洞赏金只是第一个被它压垮的高价值审核场景恐怕不会是最后一个。谷歌不是唯一中招的。Linux 今年春季就因为 AI 生成的漏洞报告把开发者淹没不得不暂停对老旧驱动的维护开发英特尔的漏洞赏金计划更干脆直接把奖金取消了——你现在依然可以提交漏洞只是没人会为此付钱。谷歌给出的时间表是计划在 2027 年第一季度对赏金项目做一次更新在此之前会重新改造这套机制让它重新变得有用同时帮审核人员扛住源源不断的 AI 报告。一个顺理成章的改造方向是先用谷歌自家的 AI 系统对投稿做一轮预筛再交给人类审核员——用 AI 来过滤 AI。这件事真正的看点不在谷歌的审核排期而在于 AI 把「发现一个漏洞」的边际成本压到了接近零而「确认真假」的成本几乎没变。提交免费、审核昂贵任何悬赏机制都会走向同一个结局付钱的一方只能选择关门。更麻烦的是门关上之后那些本来会被挖出来的真实漏洞也可能一起沉默下去——开源软件是整个商业软件世界的地基这笔账最终还是由使用者来付。对白帽黑客来说短期内的影响很现实过去「挖漏洞换奖金」是一条可以持续投入的路径如今头部厂商在收缩入口收益的不确定性明显上升一部分人可能转向企业内部安全岗位或者商业漏洞平台。对开源维护者而言眼下能做的似乎只有两件事一是把筛查前置用模型去对付模型二是把奖励从「提交数量」转向「经过验证的有效发现」让激励重新对准质量。谷歌把改造时间定在 2027 年第一季度这段窗口期里开源安全会不会出现一段真空值得盯着看。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价 →
↑